Tá pacáistí npm mailíseacha a braitheadh le déanaí ag ligean orthu féin gur cúntóirí tosaigh neamhdhíobhálacha iad ach tá cód doiléir mailíseach iontu.
An Fhoireann Taighde Slándála ag Xiginí cinneadh go bhfuil na pacáistí npm seo: 'react-ui-notify', 'react-tmedia', 'react-ui-animates', 'react-medias', 'react-mandes' díorthaigh mhodhnaithe de logálaí bingo, forc mailíseach é féin a dhéanann aithris ar struchtúr agus ar dhoiciméadú an phacáiste logála coitianta pino chun cuma dhlisteanach a bheith air. Úsáidtear an clúdach sin chun muinín forbróirí a shaothrú agus íoslódálacha a mhealladh. I ndáiríre, tá comhad doiléir neamhghaolmhar sa bhunachar cód a ritheann i dtimpeallachtaí Node.
Cúlra an Ghníomhaí Bagairtí: An Feachtas “Agallamh Tógálach”
An Feachtas Agallaimh Thógálacha tá baint aige leis an mbraisle bagairtí ar a dtugtar 'UNC4034', a thuairiscíonn naisc le haisteoirí cleamhnaithe leis an gCóiré Thuaidh Grúpa Lazarus or APT38, grúpa aitheanta urraithe ag an stát atá nasctha le réimeas na Cóiré Thuaidh. Tá stair ag na gníomhaithe bagartha atá taobh thiar den fheachtas seo maidir le forbróirí a spriocdhíriú trí éiceachórais foinse oscailte, ag dáileadh pacáistí cosúla a fhorghníomhaíonn ualaí i bhfolach. Sa deireadh thiar, sonraí criptea-ghaolmhara, cód foinse agus dintiúir a dhíbirt ó chórais ionfhabhtaithe.
An teicnící, bearta agus nósanna imeachta Leanann (TTPanna) a breathnaíodh sna pacáistí npm seo an patrún céanna:
- Déan aithris ar ainmneacha tionscadal a bhfuil fuaim dhlisteanach orthu le go mbeidh cuma iontaofa orthu.
- Cuir cód doiléir isteach i gcomhaid tástála agus i scripteanna cúnta.
- Rith ualaí folaithe a bhailíonn sonraí íogaire agus a sheolann chuig freastalaí iargúlta ordaithe agus rialaithe (C2) iad.
Torthaí teicniúla: Anailís ar Ualaigh Dhoiléir
An t-ualach a fuarthas laistigh '/tástáil/daingneáin/meastóireacht/modúil_node/tástáil.liosta' úsáideann JavaScript doiléir (cuardaigh teaghrán innéacs/eagar, bloic ionchódaithe) chun teaghráin inléite a cheilt agus déanfar sreabhadh rialaithe a fhorghníomhú a luaithe a bheidh an pacáiste suiteáilte mar gheall ar an script iar-shuiteála. tástáil rith npm || trasphíleáil npm || scipeáil rith npmlaistigh den pacáiste.json.
Léirigh ár n-anailís go bhfuil píosa oiriúnaitheach malware sna pacáistí seo atá tógtha chun bogadh trasna córais oibriúcháin (Windows, macOS, nó Linux) agus timpeallachtaí úsáideora. Cumas a thugann le fios go bhfuil fócas d'aon ghnó ar úsáideoirí teicniúla a oibríonn go minic i dtimpeallachtaí éagsúla.
Nuair a bheidh an malware bunaithe ar chóras, déanann sé suirbhé ar a thimpeallacht, ag bailiú faisnéis mhionsonraithe faoin gcóras mar shampla óstainm, ardán, eolaire baile agus comhadlann tmp an chórais sula leathnaíonn sé a raon feidhme chuig feidhmchláir a stórálann sonraí íogaire amhail brabhsálaithe (Chrome/Brave/Edge/Opera) agus tiachóga digiteachaDéanann sé cuardach athchúrsach ar shuíomhanna coitianta le haghaidh próifílí brabhsálaí, comhaid sparán, eochracha agus go leor cineálacha doiciméad/comhad. I measc na n-eochairfhocail chuardaigh tá sparán, téarmaí a bhaineann le síolta agus go leor síntí comhaid a bhfuil seans maith ann go bhfuil dintiúir nó rúin iontu (*.env, *.key, *.wallet, *.json, *.txt, *.doc, srl.Tá liostaí eisiaimh ann do chomhaid chórais choitianta chun comhaid chórais shoiléire a sheachaint.
Scríobhann an t-ualach marcóir/comhad glasála áitiúil chun cosc a chur ar il-rith comhuaineach agus scríobhann sé a shonraí laistigh d'eolairí sealadacha an chórais oibriúcháin chun braiteadh a sheachaint.
Tá cainéal cumarsáide sa phualach doiléir freisin chuig freastalaí iargúlta a fheidhmíonn mar mhol ordaithe agus rialaithe dó. Tríd an gcainéal seo, is féidir leis faisnéis ghoidte a dhíbirt agus treoracha breise a fháilCé go bhfuil an chuma ar an scéal go bhfuil an bonneagar féin teoranta agus tógtha chun na críche sin, dearbhaíonn a bheith ann go bhfuil sé i gceist ag an ionsaitheoir smacht leanúnach a choinneáil ar chórais ionfhabhtaithe.
Nuair a aimsíonn an malware sonraí íogaire, déanann sé iad a phacáistiú agus déanann sé iarracht iad a uaslódáil chuig críochphointe iargúlta atá óstáilte ar fhreastalaí scamall ag baint úsáide as sonraí ilchodacha/foirmeacha ionas go gceanglaítear comhaid goidte le hiarratais.
Táscairí Comhréitigh agus Moltaí Maolaithe
Moltar d’eagraíochtaí na spleáchais mailíseacha seo a bhaint (fógra-react-ui, react-tmedia, beochan-react-ui, react-media, react-mandes, logálaí bingo) agus na timpeallachtaí seo a athnuachan chun sláine a chinntiú. Ba chóir dintiúir agus comharthaí rochtana uile a rothlú láithreach i gcás córas a d'fhéadfadh a bheith nochtaithe.
Ba chóir do riarthóirí líonra trácht amach a shrianadh chuig na huimhreacha IP seo. 23.227.202.24, 131.153.22.25 agus athbhreithniú a dhéanamh ar naisc le déanaí le haghaidh neamhghnáchaíochtaí. Moltar go láidir timpeallachtaí atá buailte a atógáil ó fhoinsí fíoraithe, glana chun ath-ionfhabhtú a chosc agus sláine an tslabhra soláthair a chinntiú.
Comhthéacs Níos Leithne
San iomlán, is sampla eile iad na pacáistí seo Mar gheall ar an leibhéal nua aibíochta in ionsaithe slabhra soláthair bunaithe ar JavaScript, tá naimhde ag cruthú pacáistí cosúla níos mó a fhaigheann struchtúr agus doiciméadacht ar iasacht ó thionscadail iontaofa, leathnú modúlach agus teicnící níos fearr á nglacadh chun dúshlán a bhaint as braiteadh agus maolú.
Méadaíonn an éabhlóid seo an dóchúlacht go ndéanfar suiteáil thaismeach ag forbróirí gan choinne agus tugann sé rochtain níos doimhne do na naimhde ar thimpeallachtaí tógála, CI/CD córais agus stórtha cód foinse.
Tá éiceachórais foinse oscailte anois ina n-ardán dáilte is fearr le haghaidh feachtais den sórt sin. Trí leas a bhaint as an muinín atá ag forbróirí i bpacáistí pobail, is féidir le hionsaitheoirí dul isteach sa slabhra soláthair bogearraí le hiarracht íosta agus go minic gan bhrath ná iarmhairt láithreach.
Rabhadh Luath Malware (MEW) le Xygeni
Aithníodh an eachtra seo ar dtús trí Xygeni's Rabhadh Luath maidir le Malware córas, a dhéanann monatóireacht leanúnach ar chlárlanna pacáiste foinse oscailte amhail npm, PyPI, Maven le haghaidh pacáistí mailíseacha.
Chomharthaigh ár n-inneall braite na pacáistí seo go huathoibríoch mar phacáistí amhrasacha mar gheall ar a struchtúr neamhghnách, a script iar-shuiteála agus a n-ualach doiléir. Mar thoradh air sin, na pacáistí mailíseacha (react-ui-notify, react-tmedia, react-ui-animates, react-medias, agus react-mandes) dheimhnigh ár bhfoireann slándála go raibh siad mailíseach agus tuairiscíodh iad do npm sular glacadh leo go forleathan.
Conas a chosnaíonn Rabhadh Luath Xygeni do pipelines
- Bagairt fíor-ama a bhrathScanann sé gach pacáiste nua nó nuashonraithe i do ghraf spleáchais agus tugann sé aird ar iompar amhrasach amhail glaonna córais OS, forghníomhú orduithe, cód doiléir, typosquatting i measc go leor eile.
- Foláirimh láithreachaCuireann sé fógra chuig do fhoirne slándála agus DevOps i Slack, Jira, nó ríomhphost a luaithe a thagann bagairt nua chun cinn i do thimpeallacht.
- Leigheas aonchliceáilGineann pull requests a bhaineann nó a athsholáthar leaganacha spleáchais leochaileacha ar fud do thionscadal.
- Éiceachórais Tacaithe: Faoi láthair tá npm, PyPI, Maven agus Packagist san áireamh.
- Cabhraíonn Xygeni leat fanacht chun tosaigh ar ionsaithe slabhra soláthair trí phacáistí mailíseacha a ghabháil ag an gcéim is luaithe, sula sroicheann siad do thógáil.
???? Bain triail as Xygeni Malware Early Warning saor in aisce agus féach cé chomh tapa is féidir leat bagairtí slabhra soláthair a bhrath agus a neodrú i do chuid féin pipelines.






